Er is een ernstige kwetsbaarheid vastgesteld in Microsoft SharePoint Server die aanvallers in staat stelt om met relatief weinig moeite controle over een server te krijgen.
Een bijbehorende aanvalscode is al enkele dagen openbaar beschikbaar en beveiligingsonderzoekers registreren al actieve golven van aanvallen.
Let op: het alleen aanpassen van de update is in dit geval niet voldoende – getroffen bedrijven dienen op korte termijn actie te ondernemen.
Wat is er gebeurd?
De kwetsbaarheid draagt de identificatie CVE-2026-50522. Ze stellen aanvallers in staat om kwaadaardige code op afstand uit te voeren op een SharePoint-server. In het slechtste geval is één voorbereid verzoek via het internet voldoende, zonder gebruikersaccount of login.
Microsoft heeft de kwetsbaarheid al op 14 juli 2026 gesloten met een beveiligingsupdate. Sinds 20 juli is er echter een voltooide aanvalscode openbaar beschikbaar, en beveiligingsonderzoekers observeren sindsdien actieve aanvalpogingen op niet-gepatchte servers.
Bijzonder belangrijk: de aanvallers proberen zogenaamde machinesleutels te veroveren, digitale sleutels waarmee ze permanente toegang tot de server kunnen krijgen, zelfs na een latere update. Het installeren van de update alleen is daarom niet voldoende om servers te beveiligen die al getroffen zijn.
Hoe werkt de aanval?
De aanval is specifiek gericht op de inlogfunctie van SharePoint-servers die toegankelijk zijn vanaf het internet. In dit geval sturen de aanvallers een speciaal samengesteld verzoek naar de server, dat de server verkeerd verwerkt, waardoor geïnjecteerde code wordt uitgevoerd. Als deze eerste stap succesvol is, grijpen de aanvallers in een tweede stap de machinesleutels van de server en verzekeren zo permanente toegang die een latere update zal overleven. Omdat er geen gebruikerslogin nodig is voor dit proces, lopen alle niet-gepatchte servers die vanaf het internet toegankelijk zijn in gevaar.
Wat wordt getroffen?
De kwetsbaarheid treft alleen zelfbediende (“on-premises”) SharePoint-servers:
SharePoint Online (de cloudvariant binnen Microsoft 365) wordt niet beïnvloed.
Hoe kan ik mezelf beschermen?
Wij raden bedrijven die de getroffen versies gebruiken aan de volgende maatregelen te nemen:
Conclusie
CVE-2026-50522 is een voorbeeld van hoe snel een gesloten kwetsbaarheid weer een acuut risico kan worden: een beschikbare patch beschermt alleen als deze overal is geïnstalleerd – en zelfs dan blijft het risico bestaan dat toegangssleutels al vóór de update zijn gestolen.
Een duidelijke prioriteit is daarom belangrijk, vooral voor MKB’s zonder een grote interne IT-beveiligingsafdeling: updates installeren, machinesleutels roteren, externe toegang beperken en hun eigen systemen laten controleren op afwijkingen. Degenen die deze stappen nu doorvoeren, zullen niet alleen de huidige kloof dichten, maar ook het risico verkleinen dat ze in de komende weken worden getroffen door vervolgaanvallen – SharePoint-servers worden momenteel steeds vaker doelwit van aanvallers.
Als u vragen heeft over de implementatie, aarzel dan niet om contact met ons op te nemen.
Jouw Perseus-team
Wilt u op de hoogte blijven van actuele bedreigingen en beveiligingslekken?
Abonneer je op onze nieuwsbrief en ontvang belangrijke waarschuwingen, aanbevelingen voor actie en beoordelingen van actuele cyberrisico’s direct in je inbox.
Bronnen & Verdere informatie